Infection Windows vista recovery

Kefrens -  
 Utilisateur anonyme -
Bonjour,

mon pc a été infecté par Windows vista recovery. J'ai lancé un scan Malware et purgé les infections trouvées. Le PC tourne maintenant apparemment normalement mais il reste quelques petits soucis, notamment l'absence d'icones dans ma barre de tâches, certaines options dans le menu démarrer, des icônes sur le bureau, etc...

Quelqu'un pourrait-il m'aider? Apparemment, à la lecture du forum, il faudrait lancer un RogueKiller, mais je n'y connais rien...

Merci d'avance,

Kef Rens

A voir également:

73 réponses

moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ca serait bien oui....
0
Kefrens
 
avant de lancer prescan, un message d'eereur me dit "impossible de démarrer le core engine, l'application ne peut continuer. Voulez-vous redémarrer l'application?".

C'est grave, docteur?
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
retente sinon on passera à autre chose
0
Kefrens
 
Ca ne fonctionne pas, je relance le pc
0
Kefrens
 
Ok, je suis de retour... (au fait, merci beaucoup pour ton aide)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

je verrai avec le concepteur...quand il sera réveillé !!!!

pour voir si ce n'est pas un rootkit qui gêne

Télécharge Reload_TDSSKiller
http://dl.dropbox.com/u/21363431/Reload_Tdsskiller.exe

Lance le

choisis : télécharger la derniere version

relance-le

choisis : lancer le nettoyage

TDSSKiller va s'ouvrir , clique sur "Start Scan"

une fois qu'il a terminé , redemarre s'il te le demande pour finir de nettoyer

sinon , ferme tdssKiller et le rapport s'affichera sur le bureau

Copie/Colle son contenu dans ta prochaine réponse.
0
Kefrens
 
2011/05/22 09:12:07.0565 0400 TDSS rootkit removing tool 2.5.1.0 May 13 2011 13:20:29
2011/05/22 09:12:07.0946 0400 ================================================================================
2011/05/22 09:12:07.0946 0400 SystemInfo:
2011/05/22 09:12:07.0946 0400
2011/05/22 09:12:07.0946 0400 OS Version: 6.0.6002 ServicePack: 2.0
2011/05/22 09:12:07.0946 0400 Product type: Workstation
2011/05/22 09:12:07.0946 0400 ComputerName: PC-DE-NADIA
2011/05/22 09:12:07.0947 0400 UserName: Nadia MAKHOUKH
2011/05/22 09:12:07.0947 0400 Windows directory: C:\Windows
2011/05/22 09:12:07.0947 0400 System windows directory: C:\Windows
2011/05/22 09:12:07.0947 0400 Processor architecture: Intel x86
2011/05/22 09:12:07.0947 0400 Number of processors: 2
2011/05/22 09:12:07.0947 0400 Page size: 0x1000
2011/05/22 09:12:07.0947 0400 Boot type: Normal boot
2011/05/22 09:12:07.0947 0400 ================================================================================
2011/05/22 09:12:08.0466 0400 Initialize success
0
Kefrens
 
Tu penses que c'est un rootkit?
0
Kefrens
 
Et désolé pour le fil à retordre...
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
1)

* Télécharge Defogger
http://www.jpshortstuff.247fixes.com/Defogger.exe

=> lance le
* Une fenêtre apparait clique sur Disable
* Redémarre le PC si demandé

puis

Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

O3 - Toolbar: Nero Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} . (.Unknown owner - No comment.) -- C:\Program Files\Ask.com\GenericAskToolbar.dll
O42 - Logiciel: Ask Toolbar - (.Ask.com.) [HKLM] -- {86D4B82A-ABED-442A-BE86-96357B70F4FE}
[HKCU\Software\AppDataLow\AskHomepage]
[HKCU\Software\AppDataLow\AskToolbarInfo]
[HKCU\Software\AppDataLow\Software\AskToolbar]
[HKCU\Software\AppDataLow\Software\PriceGong]
[HKCU\Software\Ask.com]
[HKCU\Software\Iminent]
[HKLM\Software\AskToolbar]
[HKLM\Software\Bandoo]
[HKLM\Software\Iminent]
O43 - CFD: 6/01/2010 - 17:58:44 - [482544] ----D- C:\Program Files\Iminent
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.InstallDir", "C:\\Program Files\\Ask.com\\");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.cbid", "EW");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.config-updated", false);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.fresh-install", false);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.guid", "7CC98919-43E5-4235-AF4B-F387933B6A7B");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.http-header-whitelist-hosts", "[\"static-dev.en.dev.ask.com\", \"ask.com\",
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.l", "dis");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.last-config-req", "1306023723772");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.locale", "fr_EU");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.nero.userName", "");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.o", "101913");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.options-lang", "fr");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.options-locale", "UK");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.overlay-reloaded-using-restart", true);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.qsrc", "2871");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.r", "2");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.sa", "NO");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.search-suggestions-enabled", true);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.silent-upgrade", true);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.silent-upgrade-from-pre-newtabs-build", true);
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.themeid", "");
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("extensions.asktb.version", "5.11.3.15590");
O69 - SBI: SearchScopes [HKCU] {8A96AF9E-4074-43b7-BEA3-87217BDA74C8} - (Web Search) - http://www.searchnu.com/
[MD5.5F877D4957B9E034FD4B66E048D44ED6] [SPRF] (.Ask - Wrapper Application.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\setup.exe [3325832]
O87 - FAEL: "TCP Query User{B4223759-F7B7-41C7-AFD6-C6026E57E97C}C:\program files\iminent\imbooster\imbooster.exe" |In - Public - P6 - TRUE | .(...) -- C:\program files\iminent\imbooster\imbooster.exe (.not file.)
O87 - FAEL: "UDP Query User{3709493D-2BA4-472B-B5F8-690043F957BB}C:\program files\iminent\imbooster\imbooster.exe" |In - Public - P17 - TRUE | .(...) -- C:\program files\iminent\imbooster\imbooster.exe (.not file.)
[HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{D4027C7F-154A-4066-A1AD-4243D8127440}
[HKLM\Software\Microsoft\Internet Explorer\Toolbar]:{D4027C7F-154A-4066-A1AD-4243D8127440}
C:\Program Files\Iminent
C:\Users\Nadia MAKHOUKH\Appdata\LocalLow\PriceGong
M2 - MFEP: prefs.js [Nadia MAKHOUKH - b4cbb016.default\engine@conduit.com] [] Conduit Engine v3.3.3.2 (.Conduit Ltd..)
M2 - MFEP: prefs.js [Nadia MAKHOUKH - b4cbb016.default\{6d6b212b-2245-4898-8b16-9a11b81ff9e1}] [] Softonic France FF Community Toolbar v3.3.3.2 (.Conduit Ltd..)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com
R0 - HKUS\S-1-5-21-3686463458-3295506014-1291360376-1000\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com
R3 - URLSearchHook: Softonic France FF Toolbar - {6d6b212b-2245-4898-8b16-9a11b81ff9e1} . (.Conduit Ltd. - Conduit Toolbar.) (5, 7, 2, 2) -- C:\Program Files\Softonic_France_FF\tbSoft.dll
R3 - URLSearchHook: (no name) - {1c491116-c175-45e1-a570-6fb14fea8b7b} Orphean Key
R3 - URLSearchHook: Softonic France FF Toolbar - {6d6b212b-2245-4898-8b16-9a11b81ff9e1} . (.Conduit Ltd. - Conduit Toolbar.) (5, 7, 2, 2) -- C:\Program Files\Softonic_France_FF\tbSoft.dll
O2 - BHO: Softonic France FF Toolbar - {6d6b212b-2245-4898-8b16-9a11b81ff9e1} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Softonic_France_FF\tbSoft.dll
O3 - Toolbar: Softonic France FF Toolbar - {6d6b212b-2245-4898-8b16-9a11b81ff9e1} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Softonic_France_FF\tbSoft.dll
O42 - Logiciel: Softonic France FF Toolbar - (.Softonic France FF.) [HKLM] -- Softonic_France_FF Toolbar
[HKCU\Software\AppDataLow\Software\Conduit]
[HKCU\Software\AppDataLow\Software\Softonic_France_FF]
[HKCU\Software\AppDataLow\Toolbar]
[HKLM\Software\Conduit]
[HKLM\Software\Softonic_France_FF]
O43 - CFD: 4/01/2010 - 22:38:30 - [532064] ----D- C:\Program Files\Conduit
O43 - CFD: 5/11/2010 - 2:20:02 - [2942571] ----D- C:\Program Files\Softonic_France_FF
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("CT2102473.SearchEngine", "Recherche||http://search.conduit.com/
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("CT2102473.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("CT2207610.SearchEngine", "Recherche||http://search.conduit.com/
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("CT2207610.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2207610
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("browser.search.defaulturl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2207610
O69 - SBI: prefs.js [Nadia MAKHOUKH - b4cbb016.default] user_pref("keyword.URL", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2207610&q=");
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (Softonic France FF Customized Web Search) - http://search.conduit.com
[MD5.28143D59655E87E4532E5C740000F970] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\Softonic_France_FF.exe [1832272]
C:\Program Files\Conduit
C:\Program Files\Softonic_France_FF
C:\Program Files\conduit
C:\Users\Nadia MAKHOUKH\Appdata\LocalLow\Conduit
C:\Users\Nadia MAKHOUKH\Appdata\LocalLow\conduit
O43 - CFD: 1/05/2010 - 3:25:58 - [0] ----D- C:\Users\Nadia MAKHOUKH\Appdata\Local\hrfhompry
[MD5.D41D8CD98F00B204E9800998ECF8427E] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\amnrcewsxo.exe [0]
[MD5.0994A240F1A80D332C24930A1B713633] [SPRF] (.Ask.com - AskIC Dynamic Link Library.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\AskSLib.dll [242056]
[MD5.E5FF576DD36E6D45E46C467F7F8F26D0] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\FFSetupSoftonic250.exe [37584120]
[MD5.4D8BA2E4CDF22E8AE6EDA93133CAA84D] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\GoogleChromeInstaller.exe [579976]
[MD5.D41D8CD98F00B204E9800998ECF8427E] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\nmesrcxwao.exe [0]
[MD5.F9172B0B937F695393CBEB27AC2A5415] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\Nubiles.10.07.24.Ellen.XXX.720p.WMV-CuMBuCKeTS.rar [385530902]
[MD5.D41D8CD98F00B204E9800998ECF8427E] [SPRF] (.Unknown owner - No comment.) -- C:\Users\Nadia MAKHOUKH\AppData\Local\Temp\rcmxewosan.exe
C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\Conduit
C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\ConduitEngine
C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\conduit
C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\extensions\engine@conduit.com
C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\extensions\engine@conduit.com
MBRFix
HiddenFix


Puis Lance ZHPFix depuis le raccourci du bureau . (Clique droit -> Executer en tant qu'admin pour Vista ou Seven)

* Une fois l'outil ZHPFix ouvert ,

- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse

le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

redemarre le pc

_____________

2)

* Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
http://www.teamxscript.org/adremoverTelechargement.html

/!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « NETTOYER »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.

(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
0
Kefrens
 
OkOk, ça tourne...
0
Kefrens
 
zhpfix est hs, il me dit de contacter le concepteur du programme parce qu'il ne peut pas faire ce que je lui demande...
0
Kefrens
 
Vraiment désolé, si tu préfères reporter à plus tard, je comprends.
0
Kefrens
 
Merci beaucoup pour ton aide précieuse, les choses ont en tout cas déjà bien évoluées.
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
desinstalle zhp et réinstalle le (et donc zhpfix en même temps) et retente la manip stp
0
Kefrens
 
Resalut,

ai tenté 2x de réinstaller ZHP et de faire la procédure conseillée ce matin par moment de grâce à 9h20 mais ZHPFIX plante à chaque fois et me demande de contacter le concepteur du logiciel...

Quelqu'un aurait-il une suggestion?

Merci!
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
passe à ad remover, on y reviendra
0
Kefrens
 
ok, merci, j'essaye ça.
0
Kefrens
 
Ad remover dit ne pas reconnaitre le systeme d'exploitationm
D'exploitation et plante après 5secondes.

J'ai relance 2x sans succes.
0
Amahrine
 
Bonsoir,

Si j'ai bien compris, tu as été victime du virus Windows Recovery, tu t'en es débarrassé mais tes icônes sont toujours introuvables ?

Si c'est bien ça, essayes simplement d'afficher les dossiers cachés, en faisant Documents -> Outils -> Option des dossiers -> Affichage -> Afficher les fichiers et dossiers cachés

Personnellement ça n'a pas suffit, il a fallu que je télécharge un logiciel nommé "unhide", qui m'a tout remis en place ! J'essaye de retrouver le site où ils disaient ça au cas où...

J'ai choppé ce virus cet après-midi, ça a été la panique, mais maintenant tout va bien, après roguekiller + malwarebytes + unhide + ccleaner ! Donc courage.
0
Kefrens
 
Merci beaucoup Amahrine mais ça a l'air plus grave que ça, mon pc démarre, certes, mais il dit que le "core engine" n'a pas pu démarrer. De plus, j'ai des applications (skype, ...) et d'autres trucs qui ne fonctionnent plus...
0
Kefrens
 
Ca fait depuis cette nuit 4h du matin que je suis les conseils des spécialistes du site mais là je suis bloqué et... je n'ai plus de réponse de leurs parts...

Apparemment, la crasse a presque disparu mais comme je te l'ai dit, il reste quelques trucs...

Merci en tout cas pour ton message.
0
Utilisateur anonyme
 
bonsoir n'ouvre pas d autres discussions attends que moment de grace revienne

très impoli ca....
0
Kefrens
 
Ok! Merci en tout cas pour l'aide précieuse.
0